Parte: 8 — Blue Team, detección y SOC · Fuente: Blue Team Handbook — Don Murdoch · MITRE ATT&CK ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Convertir la inteligencia de amenazas (threat intelligence) en detección y decisiones, no en un feed que nadie lee. Aprenderás a distinguir los niveles de intel (estratégica, operacional, táctica), a gestionar IOCs con una plataforma (MISP/OpenCTI), a puntuar su valor y a operacionalizarlos en el SIEM sin ahogarte en indicadores caducos.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Niveles de intel (estratégica/operacional/táctica) | Cada uno sirve a un consumidor |
| 2 | Ciclo de inteligencia | Proceso, no acumulación de feeds |
| 3 | IOCs vs IOAs vs TTPs | Qué operacionalizar y con qué vida útil |
| 4 | STIX/TAXII | Estándares de intercambio |
| 5 | MISP y OpenCTI | Plataformas de gestión (TIP) |
| 6 | Scoring y caducidad | Evitar el ruido de indicadores muertos |
| 7 | Operacionalización en SIEM | De la intel a la alerta |
| 8 | Atribución y sesgos | Interpretar con cautela |
La inteligencia empieza con una decisión del consumidor, no con un feed. Un requerimiento define qué necesita saber, para cuándo y qué acción habilitará. Lo estratégico orienta riesgo; lo operacional describe campañas; lo táctico ayuda a reconocer infraestructura, artefactos y comportamientos. La misma observación pierde valor si llega tarde o sin contexto.
Un observable es un hecho técnico; un indicador añade afirmación y contexto; una TTP suele persistir más que una IP. Cada objeto necesita procedencia, confianza, vigencia y retirada. STIX modela objetos y relaciones; TAXII los transporta. TLP orienta compartición, no sustituye clasificación legal ni controles de acceso. Operacionalizar implica probar, medir y retirar indicadores caducos.
Un servicio DDoS-for-hire obliga a separar actor, capacidad, infraestructura, servicio, cliente, campaña, objetivo, observable, indicador y TTP. Una IP puede ser infraestructura compartida; un certificado puede reutilizarse; un ASN aloja también actividad legítima. STIX expresa relaciones y MISP/OpenCTI conserva procedencia, confianza y vigencia. El Diamond Model ayuda a contrastar adversario, capacidad, infraestructura y víctima, pero no convierte una relación técnica en atribución.
La lectura debe conservar esta desigualdad: observación ≠ indicador ≠ inferencia ≠ atribución. Modela los datos sintéticos de posible DDoS: indica qué hechos son observables, qué hipótesis quedan abiertas y cuándo retirarías cada indicador. El recurso CaaS aporta contexto y un caso público de 2025.
«Recibir más indicadores» no define éxito. Un requerimiento podría ser: «¿qué infraestructura y procedimientos de campañas contra nuestro sector podemos convertir esta semana en controles para correo e identidad?». Nombra consumidor, decisión y tiempo. A partir de él se eligen fuentes y se descarta información interesante pero no accionable.
Estratégica, operacional y táctica describen alcance y audiencia, no jerarquía de calidad. Dirección puede necesitar tendencia e impacto; respuesta, secuencia de campaña; detección, observables y comportamientos. Un mismo informe se transforma para cada consumidor sin presentar una IP como conclusión estratégica.
Una IP encontrada en un reporte es un observable. Se vuelve indicador cuando se añade relación, periodo, fuente y confianza: «servidor C2 observado por esta campaña entre estas fechas». La dirección puede ser reasignada; se establece expiración. Un hash es preciso pero cambia con el archivo; una TTP es más durable pero requiere analítica conductual. La pirámide del dolor orienta esa diferencia, no elimina indicadores simples.
La confianza separa credibilidad de fuente y fuerza de la asociación. Dos fuentes pueden repetir el mismo origen y no ser independientes. Se preserva procedencia y se evita incrementar confianza solo por duplicación. Si una observación proviene de análisis interno, se enlaza al caso y a la evidencia permitida.
STIX representa objetos como indicator, malware, campaign o attack-pattern y sus relaciones; TAXII define servicios para intercambiarlos. Implementar ambos no garantiza calidad: objetos sin fechas, relaciones o procedencia siguen siendo pobres. TLP indica límites de compartición definidos por FIRST; no reemplaza clasificación contractual, privacidad ni necesidad de conocer.
Antes de bloquear se evalúa colisión con infraestructura compartida y se prueba en modo observación cuando el impacto es alto. En detección se busca retrospectivamente para conocer prevalencia, luego se monitoriza. Cada indicador tiene dueño, primera/última observación, expiración y decisión de renovación. Se mide cuántos productos cambiaron una decisión, generaron hallazgos válidos o redujeron tiempo; contar indicadores ingeridos recompensa volumen, no inteligencia.
MISP organiza eventos, atributos, objetos, relaciones y compartición; OpenCTI modela conocimiento y relaciones alrededor de objetos CTI. Las capacidades y versiones deben consultarse en su documentación oficial. Una TIP ayuda a conservar procedencia, relaciones y distribución, pero no decide qué fuente es creíble ni qué indicador debe bloquearse. El modelo de gobierno sigue siendo humano y organizacional.
Al importar, se preservan IDs, timestamps, fuente y restricciones de compartición. Se evita aplanar una relación STIX compleja en una lista sin contexto. La deduplicación distingue el mismo observable de dos análisis independientes; repetir una entrada no aumenta automáticamente confianza.
Un score combina dimensiones explícitas: confianza de fuente, fuerza de asociación, recencia, relevancia y posible impacto. No se mezclan en un número sin explicar. Una IP de hosting compartido puede tener asociación alta con una campaña y alto coste de bloqueo. El SIEM debería ver componentes o etiquetas que permitan al analista entender el resultado.
La caducidad depende del tipo y observación. Hashes pueden conservar valor retrospectivo; IPs/dominios se reasignan; TTPs duran más pero evolucionan. Expirar no borra historia: retira del uso activo y conserva procedencia para casos pasados.
Atribuir actor exige múltiples fuentes y nivel de confianza; similitud de herramienta o infraestructura no basta. Sesgo de confirmación puede hacer seleccionar solo evidencias compatibles; circular reporting puede aparentar corroboración cuando varios informes repiten una fuente. Se buscan alternativas y se distingue «actividad consistente con» de identidad confirmada. La detección debe seguir funcionando aunque la atribución cambie.
El requerimiento pregunta qué infraestructura y procedimientos de una campaña reciente pueden cambiar controles de identidad esta semana. Se recogen reportes primarios y observaciones internas. Una IP se registra con primera/última observación, fuente, relación y expiración; no se etiqueta «maliciosa para siempre».
El análisis encuentra además uso de aplicaciones OAuth y phishing de sesión. Esas TTP producen acciones más duraderas: revisar consentimientos, detectar aplicaciones nuevas y monitorizar tokens. Para el SOC se crea un paquete con observables, relaciones, confianza, queries y criterios de retiro. Para dirección se resume exposición e intervención, sin saturar con hashes.
En STIX se modelan objetos y relaciones; TAXII puede transportarlos. Antes de bloquear una IP se busca retrospectivamente y se evalúa infraestructura compartida. TLP regula compartición del producto según FIRST, pero privacidad y contratos se aplican aparte.
El alumno parte de un requerimiento, diferencia observable, indicador y TTP, conserva procedencia/tiempo/confianza, y demuestra qué decisión produjo el producto. Importar un feed sin consumidores ni retirada no es inteligencia operacional.
Usa únicamente feeds y fuentes públicas o autorizadas; no distribuyas intel sensible fuera de su marco de compartición (TLP).
Operacionaliza un conjunto de indicadores desde tu TIP hasta una detección funcional en el SIEM, con scoring y caducidad definidos. Criterio de aceptación: un evento de tu laboratorio que coincide con un indicador dispara una alerta enriquecida con el contexto de la intel (fuente, TLP, campaña/ATT&CK), y demuestras que un indicador caducado deja de generar ruido.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Miles de falsos positivos por IOCs | Feeds sin scoring/caducidad; filtra por fiabilidad y expira |
| Intel que nadie usa | Se acumula sin operacionalizar; cierra el ciclo hacia detección |
| Hits sin contexto | Falta enriquecimiento; añade campaña, TTP y TLP al indicador |
| Compartes intel sensible | Ignoras el TLP; respeta el marco de compartición |
| Solo IOCs, nunca TTPs | Detección frágil; sube en la pirámide del dolor hacia comportamiento |
❓ ¿Más feeds = más seguridad? No. Feeds sin curar generan ruido y falsos positivos. Vale más un puñado de fuentes fiables, puntuadas y caducadas que un torrente de IOCs muertos.
❓ ¿La intel táctica (IOCs) basta? Es útil pero volátil: el atacante cambia hash e IP en segundos. Complétala con intel operacional y TTPs, que son mucho más duraderos de detectar.
❓ ¿Qué es el TLP? El Traffic Light Protocol clasifica cuánto puedes difundir una información (RED/AMBER/GREEN/CLEAR). Respetarlo es clave para participar en comunidades de compartición.
Clase 194 — Deception: honeypots y honeytokens